Have a Question?

如果您有任务问题都可以在下方输入,以寻找您想要的最佳答案

win7电脑操作痕迹查询方法,Windows 7 查看USB设备使用记录

win7电脑操作痕迹查询方法

题图来自Unsplash,基于CC0协议

导读

  • Windows 7 查看最近打开文件记录的方法
  • Windows 7 查看浏览器历史记录和缓存
  • Windows 7 事件查看器查看登录和操作日志
  • Windows 7 系统日志分析操作痕迹
  • Windows 7 查看USB设备使用记录
  • Windows 7 查看网络连接和共享访问记录
  • 查询 Windows 7 上的操作痕迹,可以帮助用户了解系统被使用的具体情况,无论是找回丢失的文件、检查系统被他人动用的痕迹,还是进行安全审计的一部分。

    第一,想看最近打开的是哪些文件吗?最直接的方式就是使用资源管理器。打开任意文件夹窗口,按一下键盘上的 Alt+E 组合键,或者直接在菜单栏点击“工具”->“文件历史记录”选项(旧版不一定是这个名称,或者你可能直接在地址栏输入特殊目录路径 %History% 来手动访问历史记录库文件夹的存放位置,虽然里面的技术性文件可能不太容易理解)。在资源管理器内,你也可以在打开过很多文件的文件夹空白处点击右键,有时会直接弹出“最近的项目”列表。如果文件被彻底删除,别忘了检查一下回收站,但要注意系统回收站和用户个人文件夹的回收站分开的。

    第二,查看浏览器访问历史记录尤其重要。对于 Internet Explorer,它会比较完整地保留这个信息,访问历史记录通常位于用户的文档文件夹目录(地址栏输入:%Documents%)下的 Internet 文件夹或类似路径。打开 IE 浏览器,同时按 Alt+Shift+R 快捷键屏幕底部会直接显示历史记录;或者简单地使用 Alt+Tab 切换到其他任务,然后切换回来,或者只是关闭再重新打开浏览器窗口,通常主页位置会显示出来“历史记录”;你还可以在运行对话框(快捷键 Win+R)输入 inetcpl.cpl 并回车,然后切换到“高级”选项卡,勾选“显示我访问过的网站历史”,查看更多细节。对于 Firefox 浏览器(旧版本),的个人历史记录文件通常位于用户主目录下的 .mozilla 目录下属某个文件夹内。具体路径可以在“Firefox 菜单”->“帮助”->“故障排除信息”->“显示个人文件夹”中找到,里面有 firefox/*.default-release/ 相关文件夹,里面是数据文件,不太适合普通用户直接操作。通常在默认情况下,通过主窗口的访问历史记录按钮可查询常用网站,可能查找旧记录需要靠时间范围筛选。

    第三,想了解用户的登录和操作日志,那就要用到 Windows 7 自带的“事件查看器”了。你可以通过在“运行”对话框(Win+R)输入 eventvwr.msc 并回车来打开它。进入后,展开左侧的“Windows 日志”,然后看四个主要部分:系统日志通常记录了系统范围的硬件、驱动、 Windows 服务等等的重大事件;应用程序日志显示来自 Windows 应用程序或第三方软件的事件,如程序崩溃;安全日志记录了登录(包括用户登录、注销、权限变更等)、策略更改、审核策略执行、对象访问(如文件夹、文件、注册表访问)等非常详细的操作和状态变更,安全日志包含了非常关键的操作痕迹,但请注意,未管理员权限可能访问受限;还有设置日志,比较专业。在各个日志下,通过“查看”菜单选择不同的“筛选当前日志”条件,或者对日志列表做预设,可以快速找到感兴趣的事件,比如“用户登录”、“目录查看”等操作,选择“确定”后就能看到相关的详细记录。这对于查看谁在什么时候进行了哪些操作(例如访问了某个文件夹)很有帮助。

    第四,除了事件查看器,系统日志本身也记录了很多操作信息。这通常离不开“事件查看器”和底层的系统文件检查,但在“任务管理器”(通过 Ctrl+Shift+Esc 打开)的“性能”标签页,点击“打开资源监视器”可以查看实时的系统活动,了解哪些进程在使用 CPU、网络、磁盘等资源,间接判断用户的活跃情况(但无法记录历史)。另外,文件的标准属性查看(右键文件->属性->常规),查看文件的“上次修改日期”、“上次查看日期”等信息,也可以反映文件的被访问状况,这项操作需要系统版本支持属性显示,并且不记录详细的打开列表。

    第五,查 USB 设备的使用记录(插入与拔出)呢?Windows 7 系统日志记录这件事的系统功能可能存在一定的局限性。常规的系统日志和事件查看器可能不会显式地记录一个 USB 设备插入或拔出的具体物料信息或使用时长,但并非完全无迹可寻。你可以检查系统事件日志中是否有关于内核事件、驱动程序加载或移除相关的日志项。进入事件查看器的“Windows 日志”->“系统”-> 在筛选条件中选择“来源”进行过滤,有时可以窥见一些 USB 相关驱动加载或卸载的提示,但这往往比较专业且信息不明确。更间接的方法是,查看 USB 设备连接点(如某个查看USB设备使用记录)的历史分配情况,比如在 ”我的电脑“中轻易判断出之前连接了什么样的外部存储设备,检查磁盘驱动器属性中的卷标或文件系统信息来区分是否属于被换过的新加硬盘,或者检查文件访问时间来推断可能的文件复制行为;你也可以查看系统是否曾安装过针对该USB设备的驱动程序(在设备管理器里看对应端口的附加设备是否有未解决的疑问项)。总的来说,直接确认谁在什么时候用过哪个USB设备尤为困难,需要结合其他证据链来间接推断。

    第六,最后,想看看“谁”或者“哪些电脑”通过网络访问过你的共享文件夹?这涉及到网络连接与访问记录查询。虽然 Windows 7 本身不主要记录“谁”访问了网络共享(需要网络服务和路由协议日志,在高级视图或通过专门的网管软件/防火墙日志才录得更完整),但你可以查看 Samba/NFS 共享服务的日志(如果你的电脑开启了共享)。打开命令提示符,输入 netstat -abno(需要管理员权限)可以大致看到当前有哪些网络端口被哪些程序占用,并能反查是否与共享有关,但它显示的是瞬间状态而非历史记录。对于共享访问,更深入的审计还是得在 “事件查看器” 中查找与 “网络服务” 或特定应用程序 的关联操作。看文件夹右键菜单的 “分享” 设置,查看该共享是否配置允许记录客机和时间,不过,在 Windows 7 上端口占用监听本身不记录详细历史。更有效的做法是在你的电脑上通过“文件共享”设置,录下访问者信息(如果服务器端记录来自 Windows Server 或 Samba 服务器,则需检查服务器日志)。

    总的来说,Windows 7 提供了多种查询操作痕迹的功能,但大部分分散在不同的位置,并且以管理员权限访问“事件查看器”是关键。每种方法都能从中获取有用的信息,但理解其局限性并结合多种方法使用会更加全面。

    © 版权声明

    本文由盾科技原创,版权归 盾科技所有,未经允许禁止任何形式的转载。转载请联系candieraddenipc92@gmail.com